Blog No Vuln
Investigación de seguridad aplicada, sin buzzwords.
Artículos técnicos sobre pentest, vulnerabilidades en producción, OWASP, LGPD y el mercado de seguridad brasileño. Escritos por quienes realmente vulneran sistemas en programas internacionales de bug bounty.

Guía10 jun 202613 min
Pentest de caja gris (grey box): guía para SaaS y fintech
Qué es un pentest de caja gris, cómo se hace con credenciales, qué cubre, por qué es la opción por defecto en SaaS y fintech, cuánto cuesta y cuándo no.
Leer artículo
Vulnerabilidad09 jun 202612 min
La cadena de 7 fallas que tomó el admin de un SaaS sin login
Pentest a un SaaS B2B brasileño consolidado: 7 fallas pequeñas encadenadas se volvieron una toma total de admin desde cero, sin usuario ni contraseña.
Leer artículo
Guía07 jun 202612 min
Pentest de caja negra (black box): guía para SaaS y fintech
Qué es un pentest de caja negra, cómo funciona, qué cubre y qué no, cuándo contratarlo para un SaaS o una fintech, cuánto cuesta y cómo combinarlo.
Leer artículo
Guía24 may 202613 min
Pentest de caja negra, gris o blanca: cuál elegir en 2026
Caja negra, gris o blanca (black box, grey box, white box): diferencias, cobertura típica, costo relativo y qué pentest contratar según tu caso en 2026.
Leer artículo
Vulnerabilidad23 may 202611 min
Race condition en Pix: el bug que paga el reembolso 2 veces
El race condition en reembolsos Pix es el bug más subestimado en fintech en 2026. Análisis del HTTP/2 single-packet attack en endpoints financieros.
Leer artículo
Vulnerabilidad22 may 202610 min
JWT alg:none todavía existe en producción en 2026
JWT alg:none fue un meme en 2015. En 2026 aún aparece en producción en SaaS brasileños. Las 4 variantes modernas y cómo probarlas y corregirlas.
Leer artículo
Vulnerabilidad21 may 20268 min
BOLA en fintech: 1 endpoint, R$ 200k en riesgo (caso real)
En un pentest a una fintech brasileña, un BOLA en un endpoint de tarjetas dejaba al cliente A ver el historial del cliente B. Análisis técnico anonimizado.
Leer artículo
Cumplimiento07 may 202612 min
Cumplimiento legal de la LGPD no basta: qué necesita tu SaaS
Una política de privacidad y un dictamen legal no protegen tu SaaS, app o plataforma. Por qué la LGPD exige medidas técnicas y qué cambia en 2026.
Leer artículo
Guía07 may 202611 min
¿Tu SaaS es seguro? ¿Estás seguro? 9 verdades incómodas
¿Tu SaaS es seguro? 9 verdades incómodas sobre la seguridad de SaaS B2B en 2026: lo que el escáner no detecta y por qué probablemente eres vulnerable.
Leer artículo
Mercado07 may 202614 min
10 empresas de pentest en Brasil (2026): comparación honesta
Comparación honesta de 10 empresas de pentest en Brasil en 2026: metodología, foco vertical, rango de precios, entregables y cuándo contratar cada una.
Leer artículo
Mercado06 may 202611 min
Pentest interno o tercerizado en fintech: qué elegir en 2026
Equipo interno de seguridad o pentest tercerizado en fintech early-stage y Series A: comparativa de costo, sesgo, cobertura y cuándo conviene cada uno.
Leer artículo
Mercado05 may 202612 min
Costo de un pentest según el tamaño de tu SaaS B2B (2026)
Cuánto pagar por un pentest en un SaaS B2B en Brasil en 2026 según el MRR (de R$ 10 mil a R$ 1 millón): rango real, alcance, ROI y cuándo contratarlo.
Leer artículo
Guía01 may 202612 min
Cómo cumplir la LGPD en tu SaaS o app sin multas (2026)
Cómo adecuar tu sitio, app o SaaS a la LGPD de Brasil en 2026: qué fiscaliza la ANPD, por qué la política de privacidad no basta y cómo evitar multas.
Leer artículo
Guía01 may 202611 min
Filtración de datos en Brasil: multas LGPD y cómo evitarlas
¿Se filtraron datos de clientes de tu SaaS, fintech o e-commerce en Brasil? Multa LGPD de hasta el 2% de la facturación y cuándo avisar a la ANPD.
Leer artículo
Guía01 may 202613 min
Checklist de seguridad antes de lanzar tu SaaS: 12 puntos
Checklist de 12 puntos esenciales de seguridad para SaaS, fintechs y apps antes de que el primer cliente entre a tu plataforma en producción.
Leer artículo
Guía30 abr 202612 min
Sitio o SaaS hackeado: qué hacer en las primeras 24 horas
Guía cronológica de las primeras 24 horas tras un ataque a tu SaaS, fintech, e-commerce o app. Respuesta a incidentes en lenguaje claro, sin jerga.
Leer artículo
Guía29 abr 202611 min
Programador, consultor o empresa: ¿quién protege tu SaaS?
¿Programador interno, consultor freelance o empresa especializada para proteger tu SaaS, fintech o app? Comparativa con pros, contras y costos.
Leer artículo
Guía28 abr 202610 min
¿Plataforma segura? 9 señales de alerta para SaaS y fintech
9 señales prácticas para saber si tu plataforma SaaS, fintech o e-commerce es vulnerable, sin necesidad de ser experto en tecnología.
Leer artículo
Vulnerabilidad26 abr 202613 min
BOLA, BOPLA y BFLA: las 3 fallas que dominan APIs en 2026
BOLA, BFLA y BOPLA: las 3 fallas de autorización que dominan las APIs en 2026. Cómo funcionan, por qué un scanner no las detecta y cómo probarlas a mano.
Leer artículo
Vulnerabilidad22 abr 202614 min
OAuth account takeover en SaaS B2B: los 5 patrones de 2026
Los 5 patrones de account takeover vía OAuth en SaaS B2B: state confusion, redirect URI fuzz, code injection, PKCE bypass e implicit/hybrid flow.
Leer artículo
Cumplimiento20 abr 202611 min
LGPD artículo 46: 7 medidas técnicas que exige la ANPD
Qué considera la ANPD una medida técnica adecuada según la LGPD en 2026: 7 controles que tu SaaS, fintech o e-commerce en Brasil debe poder demostrar.
Leer artículo
Mercado18 abr 20267 min
Pentest vs. auditoría de seguridad: ¿cuál necesita tu SaaS?
Pentest vs. auditoría de seguridad para SaaS y fintech en 2026: cuándo contratar cada uno, costo, entregables esperados y cómo combinar ambos.
Leer artículo
Mercado15 abr 20269 min
¿Cuánto cuesta un pentest en Brasil en 2026? Guía de precios
Cuánto cuesta un pentest en Brasil en 2026: rangos reales por tamaño, alcance, modalidad y sector (SaaS, fintech, e-commerce) y trampas al cotizar.
Leer artículo